01Čo je CRA
Cyber Resilience Act (Regulation (EU) 2024/2847) je prvý zákon platný v celej EÚ, ktorý stanovuje povinné požiadavky kybernetickej bezpečnosti pre produkty s digitálnymi prvkami; hardvér aj softvér; počas celého ich životného cyklu. Presúva zodpovednosť za bezpečnosť na organizácie, ktoré tieto produkty uvádzajú na trh, namiesto toho, aby ju ponechala na používateľov. Art. 1
V praxi môže byť produkt sprístupnený na trhu EÚ len vtedy, ak spĺňa základné požiadavky stanovené v Príloha I a výrobca splnil príslušné povinnosti. Zhoda sa preukazuje prostredníctvom posúdenia zhody, EÚ vyhlásenia o zhode a Označenie CE. Záväzné znenie si môžete prečítať v úplný text nariadenia.
Ak má váš produkt digitálne prvky a dostane sa na trh EÚ, musí byť navrhnutý, vytvorený a udržiavaný podľa vymedzeného štandardu kybernetickej bezpečnosti; a musíte to vedieť preukázať.
Nie ste si istí, či sa niečo z toho vzťahuje na vás? Dvojminútová Rýchla kontrola CRA vymedzuje rozsah pôsobnosti a pravdepodobnú triedu skôr, než budete čítať ďalej.
02Na koho sa vzťahuje
Nariadenie sa vzťahuje na produkty s digitálnymi prvkami, ktorých zamýšľané alebo odôvodnene predvídateľné použitie zahŕňa priame alebo nepriame dátové pripojenie. Táto definícia je zámerne široká: sieťovo prepojené spotrebiteľské zariadenia, podnikový hardvér, mobilné a desktopové aplikácie, operačné systémy, knižnice a komponenty do nej patria, pokiaľ sa neuplatňuje konkrétna výnimka. Povinnosti sú rozdelené v rámci dodávateľského reťazca: Art. 13–28
- Výrobcovia; nesú primárne povinnosti: bezpečný návrh, technická dokumentácia, posudzovanie zhody a správa zraniteľností. The sprievodca výrobcu a sprievodca pre vývojárov softvéru opisujú celý postup.
- Dovozcovia; môžu uvádzať na trh len vyhovujúce produkty a pred tým musia overiť, že výrobca splnil svoje povinnosti.
- Distribútori; musia konať so zodpovednou starostlivosťou a skontrolovať, či je prítomné označenie CE a dokumentácia. The sprievodca pre dovozcov a distribútorov pokrýva tieto povinnosti.
CRA sa uplatňuje bez ohľadu na to, kde je výrobca usadený: spoločnosť mimo EÚ, ktorá predáva do Únie, patrí do rozsahu pôsobnosti a musí zabezpečiť, aby za príslušné povinnosti zodpovedal hospodársky subjekt v EÚ. riešenia na vzdialené spracovanie dát ktoré sú nevyhnutné na to, aby produkt plnil svoje funkcie, sa považujú za súčasť tohto produktu a sú takisto zahrnuté. Art. 2 · 3(2)
Produkty, na ktoré sa už vzťahujú odvetvové predpisy, ako sú zdravotnícke pomôcky, motorové vozidlá a civilné letectvo, sú vylúčené. Nekomerčný softvér s otvoreným zdrojovým kódom vyvíjaný mimo komerčnej činnosti je z veľkej časti mimo rozsahu pôsobnosti a správcovia open-source softvéru majú ľahší, prispôsobený súbor povinností.
03Triedy produktov
Požadovaný postup zhody závisí od toho, aký kritický je produkt. Väčšina produktov sa posudzuje samostatne; kategórie s vyšším rizikom uvedené v prílohách podliehajú prísnejším postupom. Klasifikácia vychádza z základná funkcia, nie každú funkciu, ktorú náhodou obsahuje. Art. 6–7 · Annex III–IV
| Trieda | Príklady | Cesta k zhode |
|---|---|---|
| Predvolený | Väčšina produktov s digitálnymi prvkami | Vlastné posúdenie |
| Dôležitý; I | Správcovia hesiel, správa sietí, VPN | Normy alebo tretia strana |
| Dôležitý; II | Operačné systémy, firewally, mikroprocesory | Posúdenie treťou stranou |
| Kritický | Inteligentné meradlá, čipové karty, bezpečnostné prvky | Povinná certifikácia |
Ak by sa mohla uplatniť viac ako jedna kategória, platí prísnejšia trieda. Na porovnanie vášho produktu s kategóriami Annex III a IV použite vyhľadávač tried produktov.
04Kľúčové povinnosti
Základné požiadavky v Annex I sa delia do dvoch skupín: vlastnosti, ktoré musí mať produkt, a procesy, ktoré musí výrobca vykonávať. The matica zhody sleduje každú z nich s odkazom na príslušný článok. Príloha I
- Bezpečnosť už pri návrhu a predvolene; dodávaný s bezpečnou konfiguráciou a minimalizovaným útočným povrchom.
- Žiadne známe zneužiteľné zraniteľnosti; dodávaný bez známych zneužiteľných chýb.
- Riešenie zraniteľností; proces na identifikáciu, dokumentovanie, nápravu a zverejnenie problémov.
- Bezpečnostné aktualizácie; bezplatné, včasné aktualizácie počas celého definovaného obdobie podpory; zvyčajne sa očakáva najmenej päť rokov, pokiaľ predpokladané používanie produktu nie je kratšie.
- Softvérový kusovník; udržiavajte SBOM pokrývajúci komponenty produktu v bežne používanom, strojovo čitateľnom formáte.
- Oznamovanie; oznamujte aktívne zneužívané zraniteľnosti a závažné incidenty organizácii ENISA a príslušnému CSIRT s včasným varovaním do 24 hodín (pozri nižšie).
05Zhoda a Označenie CE
Preukazovanie zhody prebieha v pevne stanovenom poradí a postup je určený triedou produktu. Art. 28 · 32 · Annex V · VII
- Zostavte technickú dokumentáciu; evidenčný súbor opísaný v Annex VII, uchovávaný desať rokov po uvedení produktu na trh.
- Vykonajte posúdenie zhody; predvolené produkty môžu byť posudzované samostatne (modul A); dôležité produkty využívajú harmonizované normy alebo notifikovanú osobu; kritické produkty vyžadujú certifikáciu.
- Vypracujte EÚ vyhlásenie o zhode; podpísané vyhlásenie štruktúrované podľa prílohy V. The generátor vyhlásenia o zhode ho vytvorí za vás.
- Umiestnite označenie CE; viditeľný znak toho, že vyššie uvedené je splnené.
Postup krok za krokom Sprievodca označením CE podrobne prechádza každým postupom a kalkulačka nákladov poskytuje orientačnú sumu nákladov na dosiahnutie zhody pre vašu triedu.
06Povinnosti hlásenia
Od 11. septembra 2026, výrobcovia musia hlásiť aktívne zneužívané zraniteľnosti a závažné incidenty ovplyvňujúce bezpečnosť ich produktov organizácii ENISA a príslušnému národnému CSIRT prostredníctvom jednotnej platformy pre hlásenie zriadenej podľa článku 16. Ide o prvú z hlavných povinností CRA, ktorá začína platiť. Art. 14 · 16
- 24 hodínVčasné varovanie od okamihu, keď sa dozviete o aktívne zneužívanej zraniteľnosti alebo závažnom incidente.
- 72 hodínPodrobnejšie oznámenie vrátane prijatých nápravných alebo zmierňujúcich opatrení.
- 14 dníZáverečná správa po oprave zraniteľnosti, alebo v prípade incidentu, po jeho vyriešení.
Praktické dodržiavanie týchto lehôt znamená poznať svoje komponenty a priebežne ich sledovať. The SBOM a analyzátor zraniteľností sleduje váš SBOM oproti NVD a databáze zraniteľností EÚ, aby ste mohli konať v rámci 24-hodinového okna. Úplný prehľad toho, čo sa musí hlásiť a kto dostáva jednotlivé hlásenia, nájdete v sprievodca hlásením incidentov a zraniteľností.
07Harmonogram a sankcie
Akt je už účinný; jeho povinnosti sa zavádzajú postupne v nasledujúcich rokoch. Art. 71
- dec. 2024Nadobudlo účinnosť (10. decembra 2024).
- jún 2026Chapter IV sa začína uplatňovať (11. jún 2026): orgány posudzovania zhody môžu byť notifikované ešte pred úplným nadobudnutím účinnosti.
- sep. 2026Povinnosti hlásenia platia (11. septembra 2026).
- 2026Termíny pre základné harmonizované normy a klasifikáciu produktov nastávajú (30. augusta / 30. októbra 2026).
- dec. 2027Plné uplatňovanie; väčšina ustanovení platí (11. decembra 2027).
Nesúlad so základnými požiadavkami alebo povinnosťami výrobcu môže viesť k pokutám až do výšky €15 million alebo 2,5 % celkového celosvetového ročného obratu, podľa toho, čo je vyššie. Nižšie stropy sa vzťahujú na iné porušenia a na poskytovanie nesprávnych informácií.
08Časté otázky
Vzťahuje sa akt o kybernetickej odolnosti na môj produkt?
Ak váš produkt obsahuje softvér alebo firmvér a je sprístupnený na trhu EÚ s priamym alebo nepriamym dátovým pripojením, s veľkou pravdepodobnosťou patrí do rozsahu pôsobnosti. Hlavnými výnimkami sú odvetvovo špecifické produkty (zdravotnícke pomôcky, vozidlá, letectvo) a nekomerčný open source. The Rýchla kontrola to potvrdí za dve minúty.
Kedy sa CRA vlastne uplatňuje?
Nadobudlo účinnosť 10. decembra 2024. Povinnosti hlásenia platia od 11. septembra 2026 a väčšina povinností platí od 11. decembra 2027.
Aký je rozdiel medzi predvolenými, dôležitými a kritickými produktmi?
Predvolené produkty sa posudzujú samostatne. Dôležité produkty (Annex III, trieda I alebo II) potrebujú harmonizované normy alebo notifikovanú osobu. Kritické produkty (Annex IV) vyžadujú povinné osvedčenie. Klasifikácia vychádza z hlavnej funkcie produktu; ak sa hodí viac tried, uplatní sa prísnejšia.
Potrebujem softvérový kusovník (SBOM)?
Áno. Výrobcovia musia identifikovať a zdokumentovať komponenty produktu vrátane vypracovania SBOM v bežne používanom, strojovo čitateľnom formáte. Príloha I · II(1)
Aké sú sankcie za nedodržanie súladu?
Až do výšky €15 million alebo 2,5 % celkového celosvetového ročného obratu, podľa toho, čo je vyššie, za porušenie základných požiadaviek alebo povinností výrobcu.
Ďalšie odpovede, každá s odkazom na príslušný článok, sú na stránku s úplnými FAQ.
09Čo robiť ďalej
Začnite potvrdením, či sa zákon vzťahuje na váš produkt, potom postupujte podľa pokynov vypracovaných pre vašu rolu a sledujte plnenie požiadaviek.
